지난 글에서 AI 생성 콘텐츠를 추적하는 워터마킹 기술을 살펴봤다. 그때는 기술 이야기였지만, 이제는 그 표시를 붙이라고 요구하는 법이 여러 나라에 생겼다. 2024년부터 2026년 사이에 EU·한국·중국이 차례로 구속력 있는 규칙을 시행했고, 미국은 연방 법률 대신 표준 문서와 주 단위 입법으로 같은 자리를 메우고 있다. 이 글은 그 규칙들이 무엇을 묻고 무엇을 요구하는지, 그리고 서비스를 하나 만들었을 때 어디에 걸리는지를 판정하는 순서를 정리한다.
위험 기반 규제
네 단계 분류
위험 기반 접근(risk-based approach)은 기술 자체가 아니라 그 기술이 놓이는 자리를 보고 규제 강도를 정하는 방식이다. 모델의 파라미터 수나 학습 방법을 기준으로 삼지 않고, 그 시스템이 틀렸을 때 사람에게 무슨 일이 생기는가를 기준으로 삼는다. EU AI Act가 이 틀을 가장 또렷하게 썼고, 뒤에 나온 다른 나라의 법도 이름만 다를 뿐 같은 발상을 따른다.
층은 넷이다. 맨 위는 금지다. 사회적 신용 점수를 매겨 무관한 맥락에서 불이익을 주는 것, 얼굴 이미지를 무차별로 긁어모아 인식 데이터베이스를 만드는 것, 직장과 학교에서 감정을 추론하는 것처럼 아예 시장에 둘 수 없는 용도다. 그 아래가 고위험으로, 팔 수는 있지만 출시 전에 적합성 평가를 거치고 문서를 갖춰야 한다. 세 번째는 제한적 위험이고, 여기서 요구하는 것은 사실상 하나 — 상대가 사람이 아니라 AI라는 사실, 그리고 이 이미지가 만들어진 것이라는 사실을 알리는 것이다. 맨 아래 최소 위험에는 별도 의무가 없다. 스팸 분류기나 게임 속 NPC가 여기에 있고, 실제로 시장에 나온 시스템의 대다수가 이 칸에 들어간다.
용도 의존성
이 분류에서 가장 자주 오해받는 대목은 등급이 모델에 붙지 않는다는 점이다. 같은 언어 모델을 쓰더라도 사내 회의록을 요약하면 최소 위험이고, 이력서를 걸러 면접 대상을 정하면 고위험이다. 모델은 하나인데 등급이 둘로 갈린다. 그래서 「우리가 쓰는 모델이 고위험인가」라는 질문은 답이 없다. 물어야 할 것은 「우리가 이 모델로 무엇을 결정하는가」다.
여기서 실무의 함정이 생긴다. 처음에는 사내용 문서 검색으로 만든 시스템에 어느 날 「지원자 서류 요약」 기능이 하나 붙는다. 코드는 몇 줄 늘었을 뿐인데 그 순간 시스템의 법적 등급이 바뀐다. 고위험 판정은 새 기능을 얹은 시점이 아니라 그 기능이 쓰이는 시점부터 효력을 갖고, 준비할 문서는 그때부터 소급해서 필요해진다. 기능 하나를 추가할 때 그것이 사람에 관한 결정을 만드는지 묻는 습관이 규제 대응의 절반이다.
제공자와 배포자
법은 같은 시스템을 두고 두 역할을 나눈다. 제공자(provider)는 시스템을 만들어 시장에 내놓는 쪽이고, 배포자(deployer)는 그것을 자기 책임 아래 실제로 쓰는 쪽이다. 의무의 무게는 제공자 쪽이 훨씬 무겁다. 기술 문서, 적합성 평가, 등록, 출시 후 모니터링이 전부 제공자의 몫이다. 배포자는 사용 설명대로 쓰고, 입력 데이터가 용도에 맞는지 보고, 로그를 보관하고, 사람 감독을 배치하면 된다.
문제는 이 선이 생각보다 쉽게 넘어간다는 것이다. 남의 모델을 가져다 쓰더라도 거기에 자기 상표를 붙여 내놓거나, 실질적으로 개조하거나, 원래 용도가 아닌 고위험 용도로 바꿔 쓰면 그 순간 배포자가 아니라 제공자가 된다. API 위에 얇은 래퍼를 얹어 서비스 이름을 붙이는 흔한 구성이 정확히 이 경계에 있다. 「우리는 모델을 만들지 않았다」는 말이 면책이 되지 않는 자리다.
EU AI Act
고위험 여덟 영역
EU AI Act는 규정(Regulation) 형식이라 회원국이 따로 국내법을 만들지 않아도 27개국에 그대로 적용된다. 2024년 8월에 발효했고, 조항마다 적용 시점이 다르게 잡혀 있다. 고위험 목록은 부속서로 붙어 있고, 사람에 관한 결정이 모이는 영역 여덟 개를 이름으로 적어 두었다.
| 영역 | 안에 드는 예 |
|---|---|
| 생체인식 | 원격 신원 확인, 민감 속성 추론 |
| 핵심 인프라 | 전력·교통·수도의 안전 부품 |
| 교육·직업훈련 | 입학 선발, 시험 채점, 부정행위 감시 |
| 고용·노동 | 서류 전형, 배치, 승진·해고 판단 |
| 필수 서비스 접근 | 신용 평가, 보험 요율, 공공 급여 심사 |
| 법 집행 | 증거 신뢰도 평가, 재범 위험 산정 |
| 이주·국경 | 비자 심사 보조, 위험 평가 |
| 사법·민주 절차 | 사실관계 조사 보조, 선거 영향 |
목록을 훑어보면 성격이 하나로 모인다. 자원이 한정되어 있고, 떨어진 사람이 그 이유를 스스로 알아낼 수 없는 자리다. 채용도 대출도 비자도 그렇다. 반대로 상품 추천이나 번역은 틀려도 당사자가 곧바로 알아채고 다시 시도할 수 있어서 목록에 없다. 새 기능이 이 목록에 걸리는지 애매할 때는 「떨어진 사람이 이유를 물을 수 있는가」를 대신 물어보면 대체로 같은 답이 나온다.
GPAI 의무
GPAI(General-Purpose AI, 범용 AI)는 특정 용도에 매이지 않고 여러 일에 두루 쓸 수 있는 모델을 가리킨다. 대형 언어 모델이 대표적이다. 고위험 규정이 용도를 보고 걸리는 데 반해 GPAI 조항은 모델 자체에 걸리기 때문에, 모델을 만들어 배포하는 쪽은 용도와 무관하게 이 의무를 진다.
기본 의무는 문서 세 벌이다. 첫째는 기술 문서로 모델 구조, 학습 방법, 평가 결과, 알려진 한계를 담는다. 둘째는 다운스트림 제공자용 정보다. 이 모델을 가져다 서비스를 만드는 쪽이 자기 몫의 의무를 다할 수 있을 만큼은 알려 주어야 한다는 뜻이라, 모델 카드가 형식적으로 얇으면 여기서 걸린다. 셋째는 저작권 정책과 학습 데이터 요약이다. 특히 학습에 쓴 콘텐츠의 요약은 공개가 전제라, 데이터 출처를 기록해 두지 않은 팀에게는 이 조항이 가장 아프다. 학습이 끝난 뒤에 출처를 복원하는 일은 사실상 불가능하기 때문이다.
여기에 더해 시스템적 위험(systemic risk) 모델이라는 칸이 하나 더 있다. 학습에 쓴 누적 연산량이 FLOPs를 넘으면 여기에 들어간다고 보고, 적대적 테스트 수행, 심각한 사고의 당국 보고, 사이버보안 조치, 에너지 사용 공개가 얹힌다. 연산량이라는 기계적 기준을 쓴 이유는 명확하다 — 능력을 직접 재는 합의된 척도가 없으니, 재현 가능한 대리 지표로 문턱을 그어 둔 것이다. 대리 지표라서 뒤집히기 쉽다는 약점도 함께 갖는다.
시행 일정과 과징금
법 전체가 한날에 켜지지 않는다. 금지 조항이 가장 먼저 켜졌고, 그다음이 GPAI 의무, 마지막이 고위험 의무다. 위험이 큰 쪽부터 빨리, 준비가 오래 걸리는 쪽은 늦게 잡은 순서다.
| 묶음 | 시점 |
|---|---|
| 금지 용도 | 2025년 2월 |
| GPAI 의무 | 2025년 8월 |
| 투명성 의무 | 2026년 8월 |
| 부속서 III 고위험 | 2026년 8월 |
| 제품 내장형 고위험 | 2027년 8월 |
과징금 상한은 세 단계다. 금지 용도를 어기면 3,500만 유로 또는 전 세계 연 매출의 7% 중 큰 쪽, 고위험·GPAI 의무 위반은 1,500만 유로 또는 3%, 당국에 거짓 정보를 낸 경우는 750만 유로 또는 1%다. 매출 비율을 함께 둔 이유는 정액으로만 두면 큰 사업자에게 벌금이 영업 비용이 되기 때문이다. 중소기업에는 두 값 중 작은 쪽을 적용해 문을 닫게 만들지 않는 장치를 함께 두었다.
적용 범위가 EU 안에 머물지 않는다는 점도 짚어야 한다. 법인이 어디에 있든 EU 시장에 시스템을 내놓으면 걸리고, 시스템은 밖에 있어도 그 출력이 EU 안에서 쓰이면 걸린다. 서버를 서울에 두었으니 상관없다는 판단이 통하지 않는 구조다.
한국 AI 기본법
고영향 인공지능
한국은 2024년 12월 국회를 통과하고 2025년 1월에 공포된 「인공지능 발전과 신뢰 기반 조성 등에 관한 법률」, 줄여서 AI 기본법을 1년의 유예를 거쳐 2026년 1월에 시행했다. EU에 이어 포괄적 AI 법률을 가진 두 번째 법역이다.
이름은 다르지만 뼈대는 같다. EU의 고위험에 해당하는 칸을 한국은 고영향 인공지능이라 부르고, 사람의 생명·신체의 안전과 기본권에 중대한 영향을 줄 우려가 있는 영역을 법이 직접 열거한다. 보건의료, 에너지, 원자력, 채용과 대출 심사, 교통수단, 공공서비스 결정처럼 EU 목록과 상당 부분 겹친다. 다만 성격이 다르다. EU가 출시 전 적합성 평가와 CE 마킹이라는 사전 관문을 세운 데 반해, 한국은 사업자가 스스로 고영향에 해당하는지 확인하고 안전·신뢰 확보 조치를 하도록 하는 쪽에 무게를 두었다. 문지기를 세우는 대신 책임을 지우는 방식이다.
생성형 AI 표시
한국 법에서 실무에 가장 넓게 닿는 조항은 표시 의무다. 생성형 AI로 만든 결과물을 제공할 때는 그것이 생성형 AI의 산출물이라는 사실을 알려야 하고, 실제와 구분하기 어려운 가상의 결과물은 이용자가 명확히 인식할 수 있는 방식으로 표시해야 한다.
「알린다」와 「명확히 인식할 수 있게 표시한다」는 요구 수준이 다르다. 앞쪽은 서비스 어딘가에 고지가 있으면 되지만, 뒤쪽은 콘텐츠 자체가 보는 사람에게 만들어진 것임을 드러내야 한다는 뜻에 가깝다. 지난 글에서 다룬 워터마킹이 정확히 이 자리에 필요한 기술이다. 화면에 보이는 표시는 잘라 내면 사라지므로 콘텐츠 안에 심는 신호를 함께 두는 구성이 안전하다. 표시가 붙어야 할 자리를 놓치는 흔한 경우는 사람이 손을 댄 결과물이다. AI가 초안을 쓰고 사람이 다듬은 글은 표시 대상인가 — 답은 서비스마다 다르지만, 어느 정도의 개입까지 「생성물」로 볼지 사내 기준을 미리 적어 두지 않으면 담당자마다 다르게 판단한다.
국내대리인과 사실조사
국내에 주소나 영업소가 없는 일정 규모 이상의 사업자는 국내대리인을 서면으로 지정해야 한다. 자국에 법적 창구를 두게 하는 장치로, EU가 역외 제공자에게 역내 대리인을 두게 한 것과 같은 발상이다. 규제가 국경을 넘어 작동하려면 문서를 받고 답할 사람이 그 나라 안에 있어야 하기 때문이다.
집행 수단은 사실조사와 시정명령이다. 소관 부처가 자료 제출을 요구하고 시정을 명할 수 있으며, 벌칙은 형사처벌이 아니라 과태료다. 상한도 EU와 비교하면 매우 낮다. 이 차이를 두고 「한국 법은 느슨하다」고 요약하는 것은 절반만 맞다. 금액이 작아도 시정명령을 받고 그것이 공개되면 조달과 제휴에서 겪는 손해가 과태료보다 크다. 그리고 이 법은 규제만 담은 법이 아니라 진흥 조항과 함께 있는 기본법이라, 공공 사업의 자격 요건이 이 법의 용어를 그대로 인용하는 방향으로 움직인다.
미국과 중국
NIST AI RMF
미국에는 EU AI Act에 대응하는 연방 법률이 없다. 2023년의 AI 행정명령이 그 자리를 임시로 채웠지만 정권이 바뀐 2025년 초에 철회됐다. 남은 것은 구속력 없는 표준 문서와 주 단위 입법, 그리고 기존 법의 적용이다. 차별금지법·소비자보호법·금융법은 AI를 썼다는 이유로 비켜 가지 않는다.
표준 문서의 중심은 NIST AI RMF(AI Risk Management Framework)다. 2023년에 나온 1.0판이 네 기능으로 되어 있다.
| 기능 | 하는 일 |
|---|---|
| GOVERN | 정책·역할·책임 구조를 세운다 |
| MAP | 쓰이는 맥락과 영향받는 사람을 식별한다 |
| MEASURE | 편향·성능·강인성을 측정한다 |
| MANAGE | 위험을 처리하고 계속 지켜본다 |
법이 아니라 자발적 프레임워크지만 실제 무게는 가볍지 않다. 연방 조달과 대기업 공급망 심사에서 「AI RMF에 따른 위험 관리 체계」를 묻는 문항이 늘고 있어서, 팔려면 답을 갖고 있어야 하는 문서가 됐다. 구조가 EU 고위험 요건과 겹치는 대목이 많아 한쪽을 갖춰 두면 다른 쪽 답변을 상당 부분 재사용할 수 있다.
주 단위 입법
연방이 비어 있는 만큼 주가 채운다. 콜로라도는 채용·대출·주거처럼 중대한 결정에 쓰는 AI의 알고리즘 차별을 겨냥한 포괄 법을 통과시켰다. 시행일이 한 차례 미뤄졌는데, 그 이유 자체가 이 분야의 특징을 보여 준다 — 조문은 만들었지만 준수 방법이 정리되지 않아 유예가 필요했다.
캘리포니아는 다른 길을 갔다. 프런티어 모델 전반을 규율하려던 법안은 2024년에 거부됐고, 대신 범위를 좁힌 규칙들이 남았다. 생성형 AI 모델을 공개하는 쪽에 학습 데이터의 성격을 공시하게 하는 규정이 그중 하나다. 뉴욕시는 훨씬 앞서 2023년부터 채용에 쓰는 자동 의사결정 도구에 연 1회 편향 감사를 의무화하고 그 결과를 공개하게 했다. 지원자에게 도구 사용을 미리 알리는 것도 함께 요구한다.
정리하면 미국의 규제는 「AI법」이라는 한 덩어리가 아니라 용도별로 흩어져 있다. 그래서 미국 시장을 볼 때는 「미국 AI 규제를 준수하는가」가 아니라 「어느 주에서 어떤 결정에 쓰는가」를 먼저 적어야 한다. 편향 감사와 지원자 고지처럼 구체적인 요구는 대개 그 표를 채우고 나서야 드러난다.
중국의 등록과 표시
중국은 셋 중 규제가 가장 먼저 그리고 가장 촘촘하게 들어왔다. 알고리즘 추천 서비스에 대한 규정이 2022년에, 딥페이크를 포함한 심층 합성 규정이 2023년 초에, 생성형 AI 서비스 관리 잠행 판법이 2023년 8월에 차례로 시행됐다.
특징은 두 가지다. 첫째는 사전 등록이다. 여론에 영향을 줄 수 있는 서비스는 알고리즘을 당국에 신고하고 안전 평가를 받아야 하며, 이는 출시 후 감독이 아니라 출시 전 관문이다. 둘째는 표시의 이원화다. 2025년 9월부터 시행된 AI 생성 콘텐츠 표시 규칙은 사람이 보는 표시와 파일 메타데이터에 심는 표시를 함께 요구한다. 화면 표시만으로는 재배포 과정에서 사라진다는 것을 규칙 안에 반영한 형태라, 앞으로 다른 나라 규칙이 참고할 만한 설계다.
적용 범위 판정
용도 기술서
여기까지가 지도라면, 이제는 우리 서비스가 그 지도의 어디에 서 있는지를 정하는 순서다. 시작점은 모델이 아니라 용도 기술서다. 이 시스템이 무엇을 입력받아 무엇을 산출하고, 그 산출이 누구의 무엇을 바꾸는지 서너 문장으로 적는다. 규제 문서 중에 가장 짧고 가장 먼저 써야 하는 글이다.
「이력서 텍스트를 입력받아 직무 적합도 점수를 산출하고, 그 점수로 서류 통과 여부를 정한다」와 「이력서 텍스트를 요약해 채용 담당자에게 보여 준다」는 코드가 거의 같아도 판정이 갈린다. 앞쪽은 결정이 시스템 안에서 나고 뒤쪽은 사람이 낸다. 이 문장을 정직하게 쓰지 않으면 뒤의 모든 판단이 어긋난다. 실제로는 「참고용」이라고 적어 두고 담당자가 점수 순서대로 처리하는 운영이 흔한데, 규제 판단은 문서가 아니라 실제 사용 방식을 본다.
학습 데이터 출처
두 번째로 볼 것은 데이터다. GPAI의 학습 데이터 요약 공개, 고위험의 데이터 거버넌스, 캘리포니아의 학습 데이터 공시가 전부 같은 것을 묻는다 — 이 데이터가 어디서 왔고 쓸 권리가 있는가.
이 항목이 유독 어려운 이유는 나중에 만들 수 없어서다. 기술 문서는 학습이 끝난 뒤에도 쓸 수 있고 로그는 지금부터 남기면 되지만, 출처는 수집하던 그 시점에 기록하지 않으면 복원되지 않는다. 크롤링한 페이지의 라이선스, 구매한 데이터셋의 계약 범위, 사용자 데이터의 동의 범위를 수집 파이프라인에서 함께 적어 두어야 한다. 개인정보가 섞여 있는 경우의 처리는 AI와 개인정보에서 따로 다뤘다.
# 데이터셋 하나마다 남기는 최소 기록
source: "공개 웹 크롤링"
collected_at: "2026-03-11"
license: "CC BY 4.0"
license_url: "https://example.org/license"
personal_data: false
consent_basis: null
excluded_by_robots: 12843 # 수집 대상에서 뺀 페이지 수
배포 지역
마지막은 지역이다. 서비스가 EU에서 접속 가능한지, 한국 이용자를 대상으로 하는지, 미국의 어느 주에서 쓰이는지에 따라 걸리는 규칙이 달라진다. 그리고 이 값은 조용히 바뀐다. 결제 수단 하나를 추가하거나 언어를 하나 더 지원한 날, 규제 판정이 함께 바뀌지만 그 사실을 알려 주는 알림은 없다.
그래서 판정은 한 번 하고 끝내는 일이 아니다. 새 지역을 열 때, 새 결정 기능을 붙일 때, 모델을 바꿀 때 — 이 세 시점에 용도 기술서를 다시 읽는 절차를 배포 체크리스트에 넣어 두는 편이 낫다. 세 질문 모두 답이 「아니오」면 그날은 십 초에 끝나고, 하나라도 「예」면 그때 앞의 두 단계로 돌아간다.
준수 산출물
기술 문서
규정이 실제로 요구하는 것은 선언이 아니라 서류다. 어느 법역이든 첫 줄에 오는 것은 기술 문서로, 시스템의 구조·용도·성능·한계를 당국이 검토할 수 있는 형태로 적은 것이다.
내용은 대체로 겹친다. 시스템 개요와 의도한 용도, 구성 요소와 데이터 흐름, 학습·검증·시험에 쓴 데이터의 성격, 정확도와 그 측정 방법, 알려진 한계와 오작동 조건, 사람 감독을 어떻게 배치했는지가 들어간다. 형식보다 중요한 것은 이 문서가 개발 후에 몰아 쓰는 문서가 아니라는 점이다. 「검증 데이터에서 정확도 얼마」를 나중에 적으려면 그 시점의 데이터와 코드가 남아 있어야 하고, 실험 기록을 안 남긴 팀은 여기서 다시 학습을 돌리게 된다.
위험 관리 기록
두 번째는 위험 관리 기록이다. 위험을 식별하고, 크기를 매기고, 완화 조치를 붙이고, 남은 위험을 받아들이기로 한 판단을 적은 문서다. 한 번 쓰고 덮는 것이 아니라 시스템의 수명 내내 갱신하는 살아 있는 문서로 요구된다.
핵심은 「위험이 없다」가 아니라 「이 위험을 알고 이렇게 다뤘다」를 보이는 것이다. 채용 보조 시스템이라면 특정 집단에 불리한 점수 분포, 이력서 형식에 따른 성능 차이, 학력 정보를 통한 우회 대리 변수 같은 것을 적고 각각에 무엇을 했는지 붙인다. 편향을 재는 방법 자체는 AI 편향과 공정성에서 다뤘고, 여기서 규정이 더 요구하는 것은 그 측정을 정기적으로 반복하고 기록을 남기는 일이다.
로그 보관
세 번째는 로그다. 고위험 시스템은 동작 기록을 자동으로 남기게 설계해야 하고, 제공자는 그 로그를 용도에 맞는 기간, 최소 여섯 달 이상 보관해야 한다. 사고가 났을 때 무슨 입력에 어떤 출력이 나갔는지 되짚을 수 있어야 한다는 뜻이다.
여기서 개인정보 보호와 충돌이 생긴다. 되짚으려면 입력을 남겨야 하는데 입력에는 사람의 정보가 들어 있다. 흔한 절충은 원문 대신 되짚기에 필요한 만큼만 남기는 것이다.
{
"event_id": "a3f1-2026-03-11-0091",
"ts": "2026-03-11T09:14:22Z",
"model": "resume-scorer",
"model_version": "2.4.1",
"input_hash": "sha256:7c9e...",
"input_fields": ["경력연수", "직무키워드", "학력구분"],
"output": {"score": 0.71, "decision": "review"},
"threshold": 0.65,
"human_reviewer": "hr-0042",
"override": null
}
원문 대신 해시와 필드 이름만 남기면 「어떤 항목이 결정에 들어갔는가」는 답할 수 있으면서 저장하는 개인정보는 줄어든다. 모델 버전과 임계값을 함께 남기는 것도 중요하다. 여섯 달 뒤에 문제를 되짚을 때 그사이 모델이 세 번 바뀌었다면 어느 버전이 그 결정을 냈는지가 첫 질문이 된다.
사람 감독 지점
마지막은 사람 감독(human oversight)이다. 규정은 사람이 개입할 수 있게 하라고 요구하는데, 이 요구가 가장 자주 형식적으로 처리된다. 화면 구석에 「검토」 버튼을 하나 두고 감독을 배치했다고 적는 식이다.
실효를 가지려면 세 가지가 있어야 한다. 첫째, 감독하는 사람이 시스템의 한계를 알아야 한다. 어떤 입력에서 성능이 떨어지는지 모르면 언제 의심해야 하는지도 모른다. 둘째, 뒤집을 수 있어야 한다. 결정을 되돌리는 절차가 실제로 있고 그 사용이 불이익으로 돌아오지 않아야 한다. 셋째, 뒤집은 기록이 남아야 한다. 재정의 비율은 시스템 품질을 재는 가장 값싼 지표이기도 하다. 재정의가 0%면 감독이 작동하지 않는 것이고, 40%면 모델이 자기 일을 못 하고 있는 것이다. 모델을 믿는 대신 둘러싸는 구조 전반은 가드레일 개요에서 이어 다룬다.
정리
공통 골자
법역마다 이름과 강도가 다르지만 묻는 것은 셋으로 모인다. 무엇에 쓰는가, 무엇으로 학습했는가, 틀렸을 때 무슨 일이 일어나는가. EU는 이것을 출시 전 관문으로 만들었고, 한국은 사업자의 확인 의무로 두었으며, 미국은 조달 요건과 주법으로 흩어 놓았고, 중국은 사전 등록으로 세웠다.
| 법역 | 형식 | 강도 |
|---|---|---|
| EU | 단일 규정 | 출시 전 적합성 평가, 매출 비율 과징금 |
| 한국 | 기본법 | 사업자 확인 의무, 표시 의무, 과태료 |
| 미국 | 표준·주법 | 자발적 프레임워크 + 용도별 주 규정 |
| 중국 | 부문별 규칙 | 사전 등록·안전 평가, 이중 표시 |
그래서 여러 시장을 상대한다면 각 법을 따로 준수하는 대신 가장 엄격한 요구를 기준으로 한 벌을 갖추고 지역별 차이만 얹는 편이 싸다. 기술 문서·위험 관리 기록·로그·감독 절차 네 가지는 어느 법역에서도 다시 쓴다.
준수 비용
규제를 부담으로만 보면 놓치는 것이 있다. 위 네 산출물은 규제가 없어도 필요한 것들이다. 어떤 데이터로 학습했는지 모르는 팀은 성능이 떨어졌을 때 원인을 찾지 못하고, 로그가 없는 팀은 사고를 재현하지 못하며, 재정의 기록이 없는 팀은 모델이 나빠지고 있다는 사실을 늦게 안다. 규제가 요구하는 문서 목록은 상당 부분 「잘 운영되는 팀이 이미 갖고 있는 것」과 겹친다.
시장 쪽 이유도 있다. EU 시장 진입에는 적합성 평가가 전제 조건이고, 미국 공공 조달과 대기업 공급망 심사에는 위험 관리 체계에 관한 문항이 들어 있다. 준비되지 않은 팀은 계약을 놓치는 것이 아니라 검토 대상에 오르지도 못한다. 규제 대응을 마지막에 붙이는 절차로 두지 말고 배포 체크리스트 안에 세 질문 — 새 지역인가, 새 결정인가, 새 모델인가 — 으로 넣어 두는 것이 시작하기 좋은 자리다.
읽어주셔서 감사합니다. 😊

